Cyberbeveiligingswet
De Nederlandse uitwerking van de Europese NIS2-richtlijn.
Op hoofdlijnen
Vier regelingen die op dit moment vragen oproepen bij ondernemers, met per regeling wat er feitelijk geldt, sinds wanneer, en waar dat staat. Zonder bangmakerij en zonder beloftes die wij niet kunnen waarmaken.
Dit is uitleg op hoofdlijnen, geen juridisch advies. Wij zijn geen advocatenkantoor en bepalen niet of jouw organisatie onder een regeling valt.
Alle data en verplichtingen op deze pagina zijn nagelopen bij de officiële bronnen op 9 september 2026. Regelgeving verandert; controleer bij de toezichthouder wat er op dit moment voor jouw situatie geldt.
De Nederlandse uitwerking van de Europese NIS2-richtlijn.
De Europese AI-verordening.
Beveiligingseisen aan producten met digitale elementen.
De privacywetgeving die al gold en niet verandert door AI.
De Nederlandse uitwerking van de Europese NIS2-richtlijn
De Cyberbeveiligingswet stelt eisen aan de digitale weerbaarheid van organisaties die essentiële of belangrijke diensten leveren. De wet verving de eerdere Wet beveiliging netwerk- en informatiesystemen.
Voor wie. Ongeveer 8.000 Nederlandse organisaties die essentiële of belangrijke diensten leveren, verdeeld over achttien sectoren. De meeste MKB-bedrijven vallen er zelf niet onder.
Val je er zelf niet onder, dan merk je er vaak toch iets van. Organisaties die er wél onder vallen moeten hun risico beheersen, en een groot deel van dat risico zit bij de partijen die aan hun systemen en gegevens komen. Ze vertalen hun verplichting daarom naar eisen richting leveranciers: securityvragenlijsten, beveiligingsbijlagen bij contracten en vragen bij een verlenging. Voor een MKB-leverancier is dat geen eigen wettelijke plicht, maar wel een contractuele vraag die je moet kunnen beantwoorden.
Wat wij doen. Wij helpen bij het beantwoorden van die vragen: uitzoeken wat er al geregeld is, ontbrekende maatregelen inrichten en het bewijs vastleggen in een dossier dat je hergebruikt.
Wat wij niet doen. Wij bepalen niet of jouw organisatie onder de wet valt, en wij certificeren niets. Dat eerste stel je vast met de criteria van het NCSC, zo nodig met een jurist.
De Europese AI-verordening
De AI Act stelt eisen aan het ontwikkelen en gebruiken van AI. Voor een MKB-organisatie die AI gebruikt zijn twee onderdelen het meest relevant: AI-geletterdheid en transparantie.
Voor wie. Organisaties die AI ontwikkelen of gebruiken. Gebruik je AI vooral, dan gaan artikel 4 (AI-geletterdheid) en artikel 50 (transparantie) je aan.
Voor de meeste MKB-organisaties betekent dit geen certificeringstraject en geen verplichte functionaris. Wel: weten welke AI je gebruikt, medewerkers daar wegwijs in maken op een manier die bij hun werk past, en duidelijk zijn richting klanten wanneer AI meedoet. In de praktijk komt de vraag vaak eerder van een opdrachtgever dan van een toezichthouder: "gebruiken jullie AI bij het verwerken van onze gegevens?" staat inmiddels gewoon in securityvragenlijsten.
Wat wij doen. Wij helpen met inventarisatie, een AI-register, een gebruiksbeleid en afspraken over menselijke controle en evaluatie.
Wat wij niet doen. Wij geven geen juridisch oordeel of jouw toepassingen onder specifieke verplichtingen vallen, en geen verklaring dat je aan de AI Act voldoet. Lijkt een toepassing op iets zwaarders, dan zeggen we dat, zodat je er met een jurist naar kunt kijken.
Beveiligingseisen aan producten met digitale elementen
De CRA stelt beveiligingseisen aan producten met digitale elementen: software en apparaten die op de Europese markt worden aangeboden. Hij richt zich op fabrikanten, importeurs en distributeurs, niet op organisaties die software alleen gebruiken.
Voor wie. Fabrikanten, importeurs en distributeurs van producten met digitale elementen. Gebruik je software alleen, dan val je er niet onder.
Lever je software of een apparaat met software erin, dan is dit jouw onderwerp. De praktische kern is niet de wet maar het proces erachter: merk je op tijd dat er iets speelt, komt de informatie compleet binnen, weet je wie beslist, en kun je achteraf laten zien wat wanneer is gedaan.
Deze termijnen komen uit de verordening en staan zo ook bij de Europese Commissie. Of ze in jouw situatie gelden, hangt af van de vraag of jouw product onder de CRA valt en of een gebeurtenis als meldingsplichtig telt. Dat oordeel is aan jou en je juridisch adviseur; controleer het bij de RDI en het NCSC.
Wat wij doen. Wij automatiseren dat proces: gestructureerde intake van een incident, de juiste mensen op tijd waarschuwen, een tijdlijn en dossier opbouwen, en een melding pas laten uitgaan nadat een verantwoordelijke die heeft goedgekeurd.
Wat wij niet doen. Wij bepalen niet of jouw product onder de CRA valt, of een incident meldingsplichtig is, en wat je precies meldt. Dat is een beoordeling voor jou en je juridisch adviseur; wij zorgen dat die beoordeling op tijd en met complete informatie gemaakt kan worden.
De privacywetgeving die al gold en niet verandert door AI
De AVG geldt zodra er persoonsgegevens worden verwerkt, en dat gebeurt in bijna elk proces dat zich laat automatiseren: een mailadres, een naam, een klantdossier.
Voor wie. Iedereen die persoonsgegevens verwerkt, dus vrijwel elke organisatie. Ook een mailadres of een klantnaam telt mee.
Bij automatisering komt er één ding bij dat vaak vergeten wordt: een automatisering die gegevens tussen systemen verplaatst, kan die gegevens ook op plekken zetten waar ze niet horen. Daarom kijken we bij het ontwerp naar welke velden er echt mee moeten en welke niet.
Wat wij doen. Wij ontwerpen processen zo dat er niet meer gegevens meegaan dan nodig, en leggen vast waar wat terechtkomt.
Wat wij niet doen. Wij geven geen juridisch privacyadvies en treden niet op als functionaris gegevensbescherming.
Onze rol
Het verschil is belangrijk genoeg om apart te benoemen, want de markt is er vaag over.
Klaar om slimmer te werken?
Vertel kort wat er gevraagd wordt. We kijken samen wat er al ligt, wat ontbreekt en wat je er praktisch aan kunt doen.
Je praat met een AI-assistent
Waar verlies je nu de meeste tijd aan? Beschrijf een proces, systeem of terugkerende taak, dan denk ik mee over wat je kunt automatiseren en waar een mens moet blijven meekijken.
Je kunt me ook vragen stellen over onze diensten, prijzen, koppelingen, de AI Act of securityvragen van klanten.
AI-antwoorden kunnen fouten bevatten. Liever een mens spreken? Neem contact op. Privacy.